Cercetare Bitdefender Labs · 19 august 2026

Operatorul rămâne la tastatură.

Urmele de AI sunt mici. Descoperirea centrală este o operațiune de spionaj condusă ca un proiect software: șapte familii RAT, module livrate la cerere și comenzi care trec prin Google Drive.

Citește cercetarea Bitdefender [2]

Povestea scurtă care circulă

PROMPTAIMALWAREATAC AUTOMAT

Traseul documentat

  1. Operatori umani
  2. Proces de dezvoltare
  3. Urme selective de AI
  4. Document-capcană
  5. Implant mic
  6. Google Drive
  7. Modul ales de operator
AI-ul apare în două documente-capcană și în câteva urme de cod. Oamenii aleg țintele, întrețin variantele și trimit comenzile. Bitdefender evaluează atât folosirea AI în dezvoltare, cât și legătura cu mediul chinez de spionaj cibernetic la un nivel mediu de încredere. [1]

Aceleași evenimente, două lecturi

Un dosar comun pare banal până când îi cunoști scopul.

Alege perspectiva. Operațiile Drive rămân aceleași, iar sensul lor se schimbă. Diagrama simplifică fluxul DriveSilkRAT descris de Bitdefender. [1] [2]

Perspectivă

Ce vede rețeaua

Trafic permis către un serviciu cunoscut

Un proces listează fișiere, descarcă un obiect și încarcă altul prin API-ul Google Drive. Nu apare un domeniu nou de comandă și control deținut de atacator.

Calculator compromis
shared / ops / 29 Dosar comun
Operator uman
  1. 09:14:03 files.list
    Listare de fișiere

    Un proces verifică un dosar prin API-ul Drive.

  2. 09:14:08 files.get
    Descărcare

    Un fișier pleacă din serviciul cloud spre calculator.

  3. 09:14:09 local
    Activitate locală

    Nu se deschide o conexiune către un domeniu nou.

  4. 09:14:37 files.create
    Încărcare

    Un fișier revine în același dosar comun.

Ce face operatorul

O coadă de comenzi ascunsă într-un dosar comun

Implantul caută o sarcină, descarcă modulul ales de operator, îl execută în memorie și scrie rezultatul în același dosar.

Calculator compromis
shared / ops / 29 Dosar comun
Operator uman
  1. 09:14:03 files.list
    Implantul caută sarcini

    DriveSilkRAT verifică dacă operatorul a lăsat o comandă.

  2. 09:14:08 files.get
    Comanda și modulul ajung la țintă

    Implantul descarcă numai funcția cerută pentru acel moment.

  3. 09:14:09 local
    Modulul rulează în memorie

    Execuția evită lăsarea întregii capacități pe disc.

  4. 09:14:37 files.create
    Rezultatul se întoarce

    Operatorul îl primește prin același serviciu de încredere.

Este afișată perspectiva rețelei.

Google Drive a fost canalul. Cercetarea nu spune că serviciul Google a fost compromis.

12 module .NET recuperate
DriveSilkRAT le putea încărca în memorie.
Aproximativ 65 de identificatori
Limită superioară, nu număr de victime. Setul include sisteme reale, de test și controlate de operatori; un singur calculator putea produce mai multe identificatoare.

Manifestul operațiunii

Șapte familii limitează câtă capacitate se expune odată.

Aproape toate familiile pot adăuga funcții numai când operatorul are nevoie de ele. NodeEdgeRAT este excepția și livrează totul într-un singur script. [1]

5/7erau nedocumentate anterior

Comparație după tabelul tehnic publicat de Bitdefender. Nu este un inventar al victimelor.
Familie Implementare Statut Canal Extensie
DriveSilkRAT .NET · C++ Nedocumentată anterior Google Drive, serviciu de încredere 12 module .NET recuperate, încărcate în memorie
SpiceRAT C/C++ Cunoscută anterior HTTP, găzduire M247 Module DLL descărcate și încărcate reflectiv
CookiETagRAT C++ Nedocumentată anterior Antete HTTP Cookie și ETag Module PE încărcate în memorie
BloodAlchemy C/C++ Cunoscută anterior TCP, HTTP(S), DNS și SMB 3 module integrate recuperate, plus module la cerere
NomadRAT C++ Nedocumentată anterior HTTPS Module PE cerute prin identificator, cu variantă locală de rezervă
GoginRAT Go Nedocumentată anterior HTTP Module locale criptate, încărcate numai când sunt cerute
NodeEdgeRAT JavaScript Nedocumentată anterior HTTPS Fără module, toate funcțiile sunt într-un singur script

Patru familii de implementare apar în portofoliu: .NET, C/C++, Go și JavaScript. Schimbarea limbajului, a cheilor, a adreselor și a ambalării între versiuni a contribuit la evaluarea Bitdefender că operațiunea avea un proces de dezvoltare întreținut. [2]

Urmele din fișiere

AI-ul apare în două documente-capcană și în câteva detalii de cod.

Niciun indiciu de cod nu dovedește singur folosirea AI. Bitdefender le-a evaluat împreună și a păstrat concluzia la un nivel mediu de încredere. [1] [2]

  1. Dovadă mai puternică

    Două documente-capcană

    Bitdefender le clasifică drept generate cu AI. Cercetarea nu identifică modelul sau furnizorul.

  2. Indicii sugestive

    Reziduuri în versiuni finale

    GoginRAT păstra funcții de test și cheia 0123456789abcdef. NodeEdgeRAT conținea valoarea change_this_key.

  3. Evaluare cumulată

    Arhitecturi asemănătoare

    NomadRAT în C++ și GoginRAT în Go urmează proiecte de nivel înalt foarte apropiate. Bitdefender apreciază că un proces asistat de AI ar putea explica asemănarea.

Atribuire și limite

Dovezile indică un mediu chinez de spionaj. Autorul exact rămâne necunoscut.

Bitdefender folosește formula China-nexus și nivelul mediu de încredere. Această formulare păstrează distanța dintre indicii și identitatea unui serviciu sau a unei unități. [1] [3]

  1. Observat direct

    Artefacte și activitate

    Șapte familii RAT, documente-capcană, infrastructură, un dosar Google Drive folosit pentru sarcini și 37 de comenzi cu marcaje de timp analizate.

  2. Sprijină evaluarea

    Relații și context

    SpiceRAT fusese legat de SneakyChef, Cisco apreciind cu încredere medie că actorul era probabil vorbitor de chineză. Se adaugă adrese din rețele China Unicom, profilul țintelor și ore compatibile cu UTC+8.

  3. Concluzie publicată

    China-nexus, încredere medie

    Indiciile susțin apartenența la un mediu de instrumente și practici asociat spionajului chinez. Reutilizarea instrumentelor nu dovedește că SilkParasite și SneakyChef sunt același actor.

  4. Necunoscut

    Cine dă ordinele

    Nicio dovadă publică nu identifică un serviciu chinez, o unitate militară, un contractor, lista completă a victimelor sau informațiile sustrase.

Legătura românească

Cercetarea vine de la Bitdefender Labs, parte a unei companii cu sediul global la București.

Mecanismul observat în Asia Centrală ridică o întrebare practică pentru orice minister sau organizație energetică ce permite servicii cloud: ce proces generează traficul și a existat o acțiune reală a utilizatorului? [5]

  1. Trafic Drive fără acțiune umană

    Bitdefender recomandă verificarea traficului Google Drive care nu corespunde unei acțiuni inițiate de utilizator.

  2. Aplicație semnată într-un loc neașteptat

    O aplicație legitimă care rulează dintr-un dosar neobișnuit și încarcă o bibliotecă DLL necunoscută de lângă ea merită investigată.

Fiecare relație este un indiciu de investigat. Niciuna nu dovedește singură o compromitere. [1]

Metodă și surse

Faptul, evaluarea și ipoteza sunt marcate separat.

Pagina rezumă cercetarea tehnică publicată de Bitdefender Labs la 19 august 2026. Cisco Talos susține relația mai veche dintre SpiceRAT și SneakyChef. Relatarea The Record confirmă publicarea și principalele rezultate, dar formulările sale mai tari despre origine și numărul de infecții nu sunt preluate aici.

Cercetare publicată la 19 august. Relatare independentă la 20 august. Surse reverificate la 23 august 2026.

  1. 1
    Bitdefender Labs, sinteza cercetării SilkParasite

    Sursă primară · 19 august 2026

  2. 2
    Bitdefender Labs, raportul tehnic complet

    Sursă primară · PDF, 62 de pagini

  3. 3
    Cisco Talos, SpiceRAT și SneakyChef

    Cercetare anterioară · 21 iunie 2024

  4. 4
    The Record, relatare independentă

    Presă de specialitate · 20 august 2026

  5. 5
    Bitdefender, sediul global din București

    Pagină oficială a companiei